Leistung
Penetrationstests für Webanwendungen und APIs
Belastbare Sicherheitsprüfung für geschäftskritische Webanwendungen und APIs.
Wann diese Leistung passt
Wenn Webanwendungen oder APIs geschäftskritisch sind, reichen automatisierte Scans selten aus. Ich prüfe aus Angreiferperspektive, welche Schwachstellen tatsächlich ausnutzbar sind und welche Auswirkungen sie auf Systeme, Daten oder Prozesse hätten.
Mobile Anwendungen und ausgewählte Infrastruktur werden nach Scope und Projektanforderung ebenfalls geprüft.
Was ich prüfe
Im Mittelpunkt stehen Webanwendungen und APIs. Dazu untersuche ich insbesondere Authentifizierung und Berechtigungen, Session- und Datenflüsse, Geschäftslogik, Eingabevalidierung, Konfigurationen sowie sinnvolle Angriffsketten. Automatisierte Werkzeuge unterstützen die Prüfung; die Bewertung und Verifikation erfolgen manuell.
Was Sie erhalten
Sie erhalten einen nachvollziehbaren Bericht mit reproduzierbaren Befunden, Management-tauglicher Risikoeinordnung und konkreten Maßnahmen. Die Prüfung orientiert sich je nach Scope an etablierten Standards wie OWASP WSTG, OWASP MSTG, PTES und NIST SP 800-115.
- Management Summary mit den wichtigsten Geschäftsrisiken
- technische Findings mit Nachweis, Auswirkung und Reproduktionsschritten
- priorisierte, umsetzbare Empfehlungen
- Ergebnisbesprechung mit Management und technischem Team
- auf Wunsch ein fokussierter Retest vereinbarter Findings
Einen Eindruck von Aufbau und Detailtiefe gibt der vollständige synthetische Beispielbericht.
Typischer Ablauf
- Im Erstgespräch klären wir Ziel, Systeme, Testart und relevante Termine.
- Der Scope hält Ziele, Grenzen, Testkonten, erlaubte Verfahren und Notfallkontakte fest.
- Ich prüfe im vereinbarten Zeitfenster und melde kritische Befunde unmittelbar.
- Sie erhalten den Bericht; anschließend ordnen wir Risiken und Maßnahmen gemeinsam ein.
- Ein Retest kann nach der Behebung separat eingeplant werden.
Voraussetzungen
Erforderlich sind eine schriftliche Beauftragung, klar benannte Zielsysteme und Ansprechpartner. Je nach Test benötige ich Testzugänge, Rollenmodelle, API-Dokumentation, Build-Dateien oder einen sicheren Zugang zur Testumgebung. Produktivtests erfolgen nur nach ausdrücklicher Abstimmung und mit definiertem Eskalationsweg.
Typischer Zeitrahmen
Typischer Gesamtaufwand: etwa fünf bis zehn Projekttage einschließlich Prüfung, Auswertung und Bericht – abhängig von Rollen, Schnittstellen und Scope. Komplexe Plattformen und mehrere Rollen benötigen entsprechend mehr Zeit. Eine belastbare Schätzung erhalten Sie nach der Scope-Klärung.
Nicht enthalten
Nicht Bestandteil sind unangekündigte Social-Engineering-Angriffe, Denial-of-Service-Tests, dauerhafte Überwachung, vollständige Quellcode-Audits oder Tests außerhalb des freigegebenen Scopes. Eine Prüfung ist eine zeitbezogene Stichprobe und keine Garantie auf vollständige Schwachstellenfreiheit.